Linux Audit Framework: Allt om Auditd-kommandot

Linux Audit Framework: Allt om Auditd-kommandot

Linux Audit Framework: Allt om Auditd-kommandot

För några dagar sedan, med start i februari, gick vi ombord på en specialinlägg en jättebra sådan samling av viktiga kommandon (grundläggande och mellanliggande) tillgängligt på de flesta gratis och öppna operativsystem baserade på GNU/Linux. Följaktligen var vissa mycket enkla och med vilka mappar och filer kunde manipuleras och information visas på dem. Medan andra var mer komplexa och med vilka konfigurationer och parametrar kunde hanteras.

Men denna samling täckte bara en blygsam 60 linux-kommandon. Och med tanke på att det i genomsnitt finns hundratals kommandon tillgängliga i de flesta GNU/Linux-distributioner, är det dags, lite i taget, att ta itu med andra liknande eller viktigare, avancerade eller specialiserade. Så som Linux Auditd kommando o "Linux Audit Framework", som vi kommer att ta upp idag i detta inlägg.

Linux-kommandon: De viktigaste att bemästra år 2023

Linux-kommandon: De viktigaste att bemästra år 2023

Men innan du börjar detta intressanta inlägg om Linux Auditd kommando o "Linux Audit Framework", rekommenderar vi den tidigare publikationen, för senare läsning:

Linux-kommandon: De viktigaste att bemästra år 2023
Relaterad artikel:
Linux-kommandon: De viktigaste att bemästra år 2023

Linux Audit Framework: Kraftfull Linux-revisionsmiljö

Linux Audit Framework: Kraftfull Linux-revisionsmiljö

Vad är Auditd Command (Linux Audit Framework)?

Kortfattat skulle vi kunna beskriva sagt revisionskommando som ett mjukvaruverktyg (ramverk) revision för Linux, som ger en CAPP-kompatibelt revisionssystem (Controlled Access Protection Profile, på engelska, eller Controlled Access Protection Profile, på spanska). Så är det kunna samla in information på ett tillförlitligt sätt om alla händelser som är relevanta (eller inte) för säkerheten i ett Linux-operativsystem.

Därför är det idealiskt att stötta oss när vi gör övervakning av de åtgärder som utförs i ett operativsystem. På detta sätt kan kommandot Auditd eller Linux Audit Framework (Linux Audit Framework eller LAF) kan hjälpa oss att underhålla vårt säkraste OS, tack vare att vi har de nödvändiga medlen för att analysera vad som händer i det med stor detaljnivå.

Men, och som man förstår, ger inte ytterligare självförtroende, det vill säga det skyddar inte vårt operativsystem mot kodfel eller någon typ av utnyttjande av skadlig programvara eller påträngande attacker. Men, Det är användbart för att spåra potentiella problem för ytterligare analys och korrigering., på ett sådant sätt, att vidta ytterligare säkerhetsåtgärder för att mildra dem och till och med undvika dem. Till sist, han L.A.F. det fungerar genom att lyssna efter händelser som rapporterats av kärnan och logga dem till en loggfil för senare analys och rapportering tillbaka till användaren.

Det är ett användarutrymmesverktyg för säkerhetsgranskning. Granskningspaketet innehåller användarlandsverktygen för att lagra och söka i granskningsloggarna som genereras av revisionsundersystemet för Linuxkärnan, från version 2.6 och framåt. auditd-paket (på Debian)

Hur installerar och använder du kommandot Auditd?

Hur installerar och använder du kommandot Auditd?

Som de flesta kommandon, via Terminal (CLI), kan den enkelt och rutinmässigt installeras. med standard- eller föredragen pakethanterare för din GNU/Linux Distro.

Till exempel i Debian GNU / Linux och derivator skulle vara:

sudo apt install auditd

samtidigt i Fedora GNU/Linux och Red Hat, och dess liknande skulle vara:

sudo dnf install auditd
sudo yum install audit

Och för dess grundläggande och standardanvändning är det bara nödvändigt att utföra följande kommandoorder:

  • Kontrollera körningsstatus
sudo systemctl status audit
  • Aktivera bakgrundstjänst
sudo systemctl enable auditd
  • Visa för närvarande konfigurerade regler
sudo auditctl -l
  • Skapa visningsregler (watch) eller kontroll (syscall)
sudo auditctl -w /carpeta/archivo -p permisos-otorgados
sudo auditctl -a action,filter -S syscall -F field=value -k keyword
  • Hantera alla skapade regler
sudo vim /etc/audit/audit.rules
  • Lista alla händelser som har att göra med en specifik process enligt dess PID, tillhörande nyckelord, sökväg eller fil eller systemanrop.
sudo ausearch -p PID
sudo ausearch -k keyword
sudo ausearch -f ruta
sudo ausearch -sc syscall
  • Skapa revisionsrapporter
sudo aureport -n
sudo aureport --summary
sudo aureport -f --summary
sudo aureport -l --summary
sudo aureport --failed
  • SpÃ¥ra utförandet av en process
sudo autracet /ruta/comando

Sin embargo, för att lära dig mer om det Vi rekommenderar att utforska följande länkar:

Sammanfattning: Bannerpost 2021

Sammanfattning

Sammanfattningsvis hoppas vi att denna publikation relaterade till kraftfull revisionsmiljö integrerad i GNU/Linux känd som "Linux Audit Framework", som tillhandahålls genom Linux Auditd kommando, tillåta många, makten granska (granska och utvärdera) all aktivitet i dess fria och öppna operativsystem baserade på GNU/Linux. Och därmed kan de enkelt upptäcka och korrigera alla onormala, olämpliga eller skadliga konfigurationer eller aktiviteter omedelbart.

Slutligen, glöm inte att bidra med din åsikt om dagens ämne, via kommentarer. Och om du gillade det här inlägget, sluta inte dela den med andra. Kom också ihåg besök vår hemsida en «Från Linux» för att utforska fler nyheter och gå med i vår officiella kanal Från Linux Telegram, Väst grupp för mer information om dagens ämne.


Lägg till som prioriterad källa i Google